Logs e eventos, erros, serviços, ambientes, status HTTP, endpoints, linha do tempo, busca e filtros.
Regras de detecção por tenant: força bruta, IPs suspeitos, país novo, atividade atípica de admin/root, picos de 401/403 e de erros, threat intelligence.
Ator, ação, recurso, timestamp, IP de origem, serviço e request ID — com linha do tempo de auditoria e exportação em CSV.
Hash do evento, bloco, prova de inclusão de Merkle e verificação de integridade que qualquer pessoa pode rodar por conta própria.
Imutável por configuração não é imutável. Buckets WORM, retention locks e políticas de IAM dependem de alguém não alterá-los — e o usuário privilegiado capaz de mexer na própria trilha de auditoria segue sendo a ameaça de maior impacto. Compliance hoje exige prova, não afirmação.
Um único caminho de ingestão alimenta todas as camadas. Cada evento é validado, normalizado, enriquecido, avaliado por regras de detecção e então selado criptograficamente em um ledger append-only — de modo que adulteração passa a ser matematicamente detectável, em vez de apenas proibida por política.
O núcleo é escrito em Rust e roda como um cluster multinó com fila de eventos durável em disco, de modo que a ingestão sobrevive a reinícios e a back-pressure sem perder evidência. Instrumentar tem que ser uma decisão, não um projeto: um agente de host estático cobre a infraestrutura sem escrever código, e os SDKs cobrem as aplicações.
Ambientes regulados em que a trilha de auditoria não é documentação, e sim evidência — o registro precisa se sustentar diante de um auditor, de um regulador ou de um tribunal.